MikroTik / RouterOS · Урок 3 ·

Firewall RouterOS: захист роутера і мережі

Роутер із виходом в інтернет, але без фаєрвола — це запрошення для всіх охочих. У цьому уроці розберемо три ланцюги (input, forward, output), стани зʼєднань і зберемо базовий захист роутера. І головне — зробимо це так, щоб не відрізати себе від керування.

Рівень: Middle·~10 хв читання

← Усі уроки курсу «MikroTik / RouterOS з нуля»

Урок 3. Firewall RouterOS: захист роутера і мережі — курс SEOWORK

Три ланцюги: input, forward, output

Свіжий роутер із інтернетом — це відкриті двері. Фаєрвол RouterOS вирішує, який трафік пускати. Уся логіка крутиться навколо трьох ланцюгів (меню IP > Firewall > Filter):

  • input — трафік, адресований самому роутеру (хтось стукає на Winbox, SSH, DNS роутера). Саме тут ми захищаємо пристрій.
  • forwardтранзитний трафік, що проходить крізь роутер між мережами (з LAN в інтернет і навпаки). Тут захищають мережу за роутером.
  • output — трафік, що породжує сам роутер. Чіпають рідко.
Запамʼятай напрямок: input = «до роутера», forward = «крізь роутер», output = «від роутера». 90% помилок новачків — це правило не в тому ланцюзі.

Стани зʼєднань: connection tracking

RouterOS відстежує стан кожного зʼєднання (connection tracking). Кожен пакет має стан:

  • established — пакет уже наявного, дозволеного зʼєднання;
  • related — повʼязаний із наявним (наприклад, дані FTP);
  • new — спроба відкрити нове зʼєднання;
  • invalid — пакет, що не належить жодному зʼєднанню (майже завжди сміття — дропаємо).

Ідея грамотного фаєрвола: один раз дозволити established/related (це основний обсяг трафіку, він уже перевірений), викинути invalid, а далі точково вирішувати долю new.

Базовий захист ланцюга input

Ось мінімальний набір правил, що захищає роутер. Порядок критичний — правила читаються згори вниз, тож спершу дозволи, і лише в кінці — drop:

# 1. пропускати вже встановлені й повʼязані зʼєднання
/ip firewall filter add chain=input connection-state=established,related action=accept
# 2. викидати invalid
/ip firewall filter add chain=input connection-state=invalid action=drop
# 3. дозволити керування і ping ТІЛЬКИ з локальної мережі
/ip firewall filter add chain=input in-interface=bridge-lan action=accept
# 4. дозволити ICMP (діагностика ping) звідусіль — за бажанням
/ip firewall filter add chain=input protocol=icmp action=accept
# 5. усе інше на вхід роутера — заборонити
/ip firewall filter add chain=input action=drop

Прочитай зверху вниз: свій трафік і відповіді проходять (1), сміття гине (2), керування з LAN дозволено (3), ping працює (4), а будь-який стук ззовні на роутер відбивається (5).

Типова помилка: замкнути себе

Спершу drop, потім accept — і ти відрізаний. Найболючіша граблі фаєрвола: додати правило chain=input action=drop першим або перед правилом «дозволити з LAN». RouterOS миттєво розірве твою Winbox-сесію, і пристрій стане недосяжним по IP. Три запобіжники:
1. Завжди створюй дозвільні правила перед забороняючим.
2. Тестуй drop через /system scheduler або команду /safe-mode (Winbox → кнопка Safe Mode: якщо звʼязок зникне, зміни автоматично відкотяться).
3. Памʼятай про запасний вхід — Winbox по MAC працює навіть коли IP-фаєрвол тебе відрізав.

Домашнє завдання

  1. Увімкни Safe Mode у Winbox перед експериментами з фаєрволом.
  2. Додай пʼять правил input у правильному порядку (established/related → invalid drop → LAN accept → icmp → drop).
  3. Перевір: ззовні роутер більше не відповідає на Winbox, а з локалки — керується.
  4. Подивись лічильники правил (/ip firewall filter print stats) — побачиш, скільки трафіку зловило кожне.

Часті питання

input — це трафік до самого роутера (керування, DNS роутера); forward — транзитний трафік крізь роутер між мережами; output — трафік, який породжує сам роутер. Захист пристрою будують у input, захист мережі за роутером — у forward.

Завжди створюй дозвільні правила перед забороняючим drop і вмикай Safe Mode у Winbox — якщо звʼязок зникне, зміни автоматично відкотяться. Запасний вхід — Winbox по MAC-адресі, який працює навіть коли IP-фаєрвол тебе відрізав.

established — пакет уже дозволеного зʼєднання; related — повʼязаний із наявним; new — спроба відкрити нове зʼєднання; invalid — пакет, що не належить жодному зʼєднанню. Грамотний фаєрвол одразу пропускає established/related, дропає invalid, а new фільтрує точково.

Зміст курсу

  1. Перше підключення
  2. Базове налаштування (IP/DHCP/NAT)
  3. Firewall RouterOS
  4. Wi-Fi, bridge та VLAN
  5. Маршрутизація і failover
  6. VPN (WireGuard/IPsec/L2TP)
  7. QoS, бекап і хардненг

Роутер захищено

Урок 4 — роздаємо Wi-Fi і ділимо мережу на VLAN.

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.